Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
h2t — h2t(HTTP Hardening Tool)はWebサイトをスキャンし、適用すべきセキュリティヘッダーを提案します。 | Kitploit
ツール/GitHubGitHub/gildasio/h2t
防御ツール脆弱性スキャナー構成監査ウェブセキュリティ
GitHubgildasio/h2t

h2t

h2t(HTTP Hardening Tool)はWebサイトをスキャンし、適用すべきセキュリティヘッダーを提案します。

リポジトリを見るウェブサイト
411367ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

h2t - HTTP ハードニングツール

説明

h2t は、システム管理者がウェブサイトをハードニングするのを支援するシンプルなツールです。

現在のところ、h2t はウェブサイトのヘッダーをチェックし、改善方法を推奨します。

依存関係

  • Python 3
  • colorama
  • requests

インストール

root@kitploit:~
$ git clone https://github.com/gildasio/h2t
$ cd h2t
$ pip install -r requirements.txt
$ ./h2t.py -h

または Docker を使用する方法:

root@kitploit:~
$ git clone https://github.com/gildasio/h2t
$ cd h2t
$ docker build -t h2t .
$ docker run --rm h2t -h

また、alias h2t='docker run --rm h2t' をファイル(例:~/.bash_aliases)に記述し、次のように実行することもできます:

root@kitploit:~
$ h2t -h

使い方

h2t にはサブコマンドがあります: list と scan です。

root@kitploit:~
$ ./h2t.py -h
usage: h2t.py [-h] {list,l,scan,s} ...

h2t - HTTP Hardening Tool

positional arguments:
  {list,l,scan,s}  sub-command help
    list (l)       show a list of available headers in h2t catalog (that can
                   be used in scan subcommand -H option)
    scan (s)       scan url to hardening headers

optional arguments:
  -h, --help       show this help message and exit

list サブコマンド

list サブコマンドは、h2t にカタログ化されているすべてのヘッダーを一覧表示し、説明、詳細情報へのリンク、ハウツーに関する情報を表示できます。

root@kitploit:~
$ ./h2t.py list -h
usage: h2t.py list [-h] [-p PRINT [PRINT ...]] [-B]
                   [-a | -H HEADERS [HEADERS ...]]

optional arguments:
  -h, --help            show this help message and exit
  -p PRINT [PRINT ...], --print PRINT [PRINT ...]
                        a list of additional information about the headers to
                        print. For now there are two options: description and
                        refs (you can use either or both)
  -B, --no-banner       don't print the h2t banner
  -a, --all             list all available headers [default]
  -H HEADERS [HEADERS ...], --headers HEADERS [HEADERS ...]
                        a list of headers to look for in the h2t catalog

scan サブコマンド

scan サブコマンドは、ウェブサイトのヘッダーをスキャンします。

root@kitploit:~
$ ./h2t.py scan -h
usage: h2t.py scan [-h] [-v] [-a] [-g] [-b] [-H HEADERS [HEADERS ...]]
                   [-p PRINT [PRINT ...]]
                   [-i IGNORE_HEADERS [IGNORE_HEADERS ...]] [-B] [-E] [-n]
                   [-u USER_AGENT] [-r | -s]
                   url

positional arguments:
  url                   url to look for

optional arguments:
  -h, --help            show this help message and exit
  -v, --verbose         increase output verbosity: -v print response headers,
                        -vv print response and request headers
  -a, --all             scan all cataloged headers [default]
  -g, --good            scan good headers only
  -b, --bad             scan bad headers only
  -H HEADERS [HEADERS ...], --headers HEADERS [HEADERS ...]
                        scan only these headers (see available in list sub-
                        command)
  -p PRINT [PRINT ...], --print PRINT [PRINT ...]
                        a list of additional information about the headers to
                        print. For now there are two options: description and
                        refs (you can use either or both)
  -i IGNORE_HEADERS [IGNORE_HEADERS ...], --ignore-headers IGNORE_HEADERS [IGNORE_HEADERS ...]
                        a list of headers to ignore in the results
  -B, --no-banner       don't print the h2t banner
  -E, --no-explanation  don't print the h2t output explanation
  -o {normal,csv,json}, --output {normal,csv,json}
                        choose which output format to use (available: normal,
                        csv, json)
  -n, --no-redirect     don't follow http redirects
  -u USER_AGENT, --user-agent USER_AGENT
                        set user agent to scan request
  -k, --insecure        don't verify SSL certificate as valid
  -r, --recommendation  output only recommendations [default]
  -s, --status          output actual status (eg: existent headers only)

出力

現在のところ、出力は通常モードのみです。以下のように解釈してください。

  • [+] 赤色のヘッダーは、ウェブサイトに脆弱性をもたらしたり、多くの情報を表示する可能性のある悪いヘッダーです。修正を推奨します。
  • [+] 黄色のヘッダーは、ウェブサイトに適用されていない良いヘッダーです。適用を推奨します。
  • [-] 緑色のヘッダーは、すでにウェブサイトで使用されている良いヘッダーです。-s フラグを使用したときに表示されます。

例:

h2t agains hack.me

  • Cookie HTTP Only は適用すると良いでしょう
  • Cookie over SSL/TLS は適用すると良いでしょう
  • Server ヘッダーは削除すると良いでしょう
  • Referrer-Policy は適用すると良いでしょう
  • X-Frame-Options は既に使用されています。ここでは何もする必要はありません
  • X-XSS-Protection は既に使用されています。ここでは何もする必要はありません

スクリーンショット

h2t カタログの一覧

h2t catalog

ファイルからのスキャン

h2t 対 自分のウェブサイト

URL のスキャン

h2t 対 hackme

詳細スキャン (verbose)

h2t 対 自分のウェブサイト(verbose モード)

ヘッダー情報

h2t 対 自分のウェブサイト(ヘッダー情報の表示)

貢献

コントリビュートのガイドラインについては CONTRIBUTING を参照してください。

ツールをダウンロード